image

FBI: FortiBleed-aanvallen tegen Fortinet-firewalls nog steeds gaande

dinsdag 6 oktober 2026, 16:39 door Redactie, 2 reacties

De zogenoemde FortiBleed-aanvallen tegen Fortinet-firewalls vinden nog steeds plaats en zorgen er in sommige gevallen voor dat organisaties toegang tot de apparaten verliezen omdat de aanvallers bestaande accounts verwijderen. Dat meldt de FBI vandaag in een cybersecurity advisory (pdf). Bij de aanvallen zoeken aanvallers naar publiek toegankelijke ssl vpn-portals die op de firewalls draaien.

Vervolgens proberen de aanvallers via bruteforce-aanvallen toegang te krijgen. Daarbij wordt onder andere gebruikgemaakt van credential stuffing en password spraying, gebaseerd op eerder gestolen Fortinet-inloggegevens en door infostealer-malware gestolen inloggegevens. Bij credential stuffing-aanvallen proberen aanvallers of ze met inloggegevens die bij andere partijen zijn buitgemaakt kunnen inloggen.

Password spraying is een techniek waarbij een aanvaller met veelgebruikte wachtwoorden probeert om op een account in te loggen. Om detectie te voorkomen gebruikt een aanvaller eerst één wachtwoord tegen een groot aantal accounts, voordat er een tweede wachtwoord wordt gebruikt. Door deze techniek voorkomt de aanvaller dat een account wordt geblokkeerd en de aanval wordt opgemerkt. Vaak wordt er ook vanaf allerlei verschillende ip-adressen ingelogd.

Zodra de aanvallers toegang tot de firewall hebben stelen ze de FortiOS user databases en session tokens om extra inloggegevens te bemachtigen. De wachtwoordhashes die op deze manier worden verkregen proberen de aanvallers laten kraken, aldus de FBI. Gekraakte hashes worden vervolgens verrijkt en gesorteerd, om zo honeypots eruit te filteren en getroffen organisaties in kaart te brengen. Zo wordt er een overzicht gemaakt van waardevolle organisaties, gebaseerd op omzet en netwerkstructuur. Tevens creëeren de aanvallers ook nieuwe admin-accounts op de firewall om toegang te behouden.

In juni werd bekend dat criminelen de inloggegevens van zo'n 74.000 Fortinet-firewalls en vpn-gateways in handen hebben en te koop aanbieden. De inloggegevens zouden bij de FortiBleed-aanvallen zijn buitgemaakt. Bij sommige aanvallen verloren de aangevallen organisaties hun toegang tot de firewall, omdat de aanvallers bestaande accounts verwijderden. Volgens de FBI deden de aanvallers dit opzettelijk om organisaties buiten de deur te houden, terwijl ze het achterliggende netwerk probeerden aan te vallen.

Hoewel nieuws over de FortiBleed-aanvallen in juni bekend werd vinden die volgens de FBI nog altijd plaats. De Amerikaanse opsporingsdienst adviseert organisaties om alle Fortinet-accounts langs te gaan om te controleren of die niet door de aanvallers zijn aangemaakt. Tevens wordt aangeraden om alle admin- en vpn-sessies te beëindigen en credentials te resetten, alsmede de admin-toegang te beveiligen.

Reacties (2)
Gisteren, 16:59 door Anoniem
Hoe zit dit met SSL-VPN dat door LDAP gaat? Heeft het ook effect daarop?
Gisteren, 21:35 door Anoniem
Door Anoniem: Hoe zit dit met SSL-VPN dat door LDAP gaat? Heeft het ook effect daarop?
SSL-VPN gaat niet "door" LDAP, je kan op een SSL-VPN verbinding inloggen met AD Credentials, dan doet de fortigate een LDAP kwerie.

gewoon updaten naar versie >7.6.7 dan verdwijnt de hele mogelijkheid tot SSL-VPN verbinding uit de fortigate
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.